二段階認証の設定
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 5 分
結論
二段階認証は、パスワードが漏れても口座を守るための最低限の設定です。暗号資産の口座では、入金する前に設定しておくのが正しい順序になります。設定時に表示されるバックアップコードを保管しておかないと、スマートフォンを失ったときに自分が締め出されます。
要点
- 入金する前に設定する。資金が入ってからでは遅い
- SMSより認証アプリ、可能ならセキュリティキーのほうが強い
- バックアップコードを必ずオフラインで保管する(機種変更・紛失に備える)
- パスワードの使い回しをやめることとセットで行う
定義
ログインや出金の際に、パスワードに加えてもう1つの要素(認証アプリのワンタイムコード、セキュリティキーなど)を求める仕組みのこと。2FA とも呼ばれる。
暗号資産の口座で二段階認証が特に重要なのは、送金が取り消せないからです。銀行であれば不正送金の組戻しが試みられる場面でも、ブロックチェーン上に出てしまった資産は戻りません。つまり、侵入された時点で損失が確定します。だからこそ、入金するより先に設定を済ませます。
方式にはいくつかあり、強さが違います。SMSでコードを受け取る方式は、設定が簡単な反面、SIMスワップと呼ばれる手口で電話番号を乗っ取られると突破されます。認証アプリ(TOTP)方式は、端末内で生成される時限式のコードを使うもので、SMSより堅牢です。セキュリティキー(物理的なキーを使う方式)に対応している事業者であれば、これが最も強い選択肢になります。利用できる方式は事業者ごとに異なるので、設定画面で確認してください。
認証アプリで設定する場合の流れは、一般的には次のようになります。取引所のセキュリティ設定から二段階認証の項目を開き、表示されたQRコードを認証アプリで読み取り、アプリに表示された6桁前後のコードを入力して有効化します。このとき、QRコードと一緒に「シークレットキー」と呼ばれる文字列が表示されることがあります。これは同じコードを別の端末で生成するための情報なので、控えておくと機種変更時に役立ちます。ただし、これは他人に渡せば二段階認証を突破される情報でもあるため、保管は慎重に行ってください。
同じタイミングで必ずやっておくのが、バックアップコードの保管です。スマートフォンを紛失・故障・初期化した場合、認証アプリのコードは再生成できません。バックアップコードがなければ、本人確認書類を使った復旧手続きに入ることになり、その間は出金できません。紙に印刷するか、オフラインで保管してください。スクリーンショットにしてクラウドの写真フォルダに残すのは避けます。
設定が終わったら、いったんログアウトして、二段階認証が実際に働くかを確認してください。あわせて、出金時にも二段階認証やアドレスの事前登録を要求する設定があるなら、それも有効にしておきます。ログインだけを守っても、セッションを奪われた場合に出金を止められないためです。他のセキュリティ対策は「セキュリティの基本」にまとめています。
注意点
- · 認証コードを他人に伝えないでください。サポートを名乗る相手がコードを聞くことは絶対にありません
- · バックアップコードとシークレットキーを、二段階認証アプリと同じスマートフォンだけに保存しないでください。端末を失うと同時に両方失います
- · 二段階認証を設定しても、偽サイトに自分でコードを入力してしまえば突破されます。ログインは必ずブックマークから行ってください
よくある質問
スマートフォンを機種変更するときはどうすればいいですか?
旧端末が使えるうちに、認証アプリの移行機能を使うか、取引所側で二段階認証を解除して新端末で設定し直すのが確実です。事前の準備なく初期化すると、復旧手続きが必要になります。
SMS認証でも十分ではないですか?
何も設定しないよりは大きく安全ですが、電話番号を乗っ取る手口に対しては弱くなります。認証アプリやセキュリティキーが選べる事業者であれば、そちらを選ぶことをおすすめします。